資格暗記無料で始める

HTTPヘッダインジェクションとは?

HTTPヘッダインジェクションとは、利用者の入力をそのまま応答ヘッダへ埋め込むWebアプリに対し、改行コードを含む文字列を送り込んでヘッダを追加・分割させる攻撃。任意のヘッダを差し込めるため、偽のCookieを設定させたり、応答本体を偽装したりできる。

えいちてぃーてぃーぴーへっだいんじぇくしょん

基本情報技術者試験の頻出用語/テクノロジ系


HTTPヘッダインジェクションの意味

利用者の入力をそのまま応答ヘッダへ埋め込むWebアプリに対し、改行コードを含む文字列を送り込んでヘッダを追加・分割させる攻撃。任意のヘッダを差し込めるため、偽のCookieを設定させたり、応答本体を偽装したりできる。

HTTPヘッダインジェクションの具体例

リダイレクト先URLを入力値から組み立てているページに、改行に相当する文字列とSet-Cookie:を続けた値を渡すと、攻撃者が指定したセッションIDが利用者のブラウザへ保存される。以後その利用者は攻撃者の用意したセッションを使わされる。

HTTPヘッダインジェクションは試験でどう引っ掛けられる?

画面に文字を出す部分を対策すれば防げる、と考えると誤り。原因はヘッダ生成時に改行を除去・拒否していないことなので、対策も出力する場所ごとに必要になる。データベースへの命令を混ぜる攻撃とは差し込む先が違う。

HTTPヘッダインジェクションと関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。